| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > MS Windows > Вирус autorun.vbs |
| Автор: Dolphinchik 7.2.2007, 05:11 | ||
| Я не нашла подходящий форум, прошу не ругать меня сильно если не туда написала. Хочу описать решение проблемы по вирусу. Началось все вчера с утра: Пришла на работу, загрузила машину, антивирусник сразу поймал вирус, убил его и после этого при попытке входа через "Мой компьютер" на жёсткий либо флешку, вылазила ошибка : Не найден файл сценария. Решение проблемы: 1. Создаём бат файл со следующим содержимым и кладём его к примерут на диск С :
2. Заходим в свойства любой папки и снимаем галочку с пункта "Скрывать защищённые системные файлы". Удаляем ненужние файлы под именем autorun.* оставшиеся на диске С и в папке system32 (их останется по два или три). 3. Входим в реестр: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon В строке Userinit прописываем userinit.exe. (т.е. убиваем autorun.bat) Это все. Вирус видимо новый, базы обновляла и все равно его не нашол не семантек не антитроян. Игралась с ним сама и по форумам поискала. Вчера убила реестр Добавлено @ 05:13 Во втором пункте не забываем нажать "Применить ко всем папкам" Добавлено @ 05:23 о млин, между 1ым пунктом и 2ым не забываем открыть батнег созданный |
| Автор: Тутанхамец 15.2.2007, 14:10 |
| На днях принес свою Sd-карту из фотопечати, там была эта штука. Nod32 ее находит. |
| Автор: Mans 25.2.2007, 09:26 |
| Приветствую! У меня тоже возникла такая проблема с autorun.vbs. Я сделал так, как посоветовала Dolphinchik. У меня хард разделен не две части (C:\ и D:\). Я стер в реестре в двух местах, как было сказано. А также вместо этого написал userinit.exe. Теперь у меня при входе на диск С:\ пишет "Приложение, выполняющее эту операцию, указанному файлу не соответствует. Произведите сопостовление с помощию панели управления "Своства папки"." А при нажатии для входа в D:\ окрывает проводник на "Мои документы". Подскажите, как дальше поступить? |
| Автор: Dolphinchik 1.3.2007, 05:32 |
| Mans, что-то вы не то понаделали.. в system32 и в корне всех жёстких дисков, флешки естественна отключаем. FAR скрытые файлы вируса видит, либо свойства папки меняем как говорилось .. |
| Автор: MDM 25.9.2007, 11:06 |
| Буду пробовать!... У меня тоже проблема с этим вирусов, постоянно появляется! Надоело удалять.. |
| Автор: skyboy 25.9.2007, 17:10 |
| MDM, во-первых, надо убить в памяти процесс wscript.exe(или wshscript.exe - не помню), а то после "ручного" удаления он опять вылезет в той же сессии при следующем обращении к диску заодно нелишним будет отключить автозапуск для всех дисков - штука не всегда полезная, а для флешек и подобных вирусов - даже вредная. после этого уж удаляй откуда найдешь. у меня получилось с первого раза Давненько не видел вируса, который размножается так бестолково: он даже не различает жесткие и съемные диски. копирует себя в корень и все |
| Автор: betarsolt 28.9.2007, 13:25 | ||
skyboy, возможно мой вопрос покажется смешным, и тем не менее: Как в ХР отключается автозапуск дисков, включая флэшку? Вирус autorun я удалил последним обновлением Dr.Web (другие антивирусы не находили), но он (вирус) успел до этого сделать своё черное дело и теперь при каждом включении появляется сообщение об отсутствии файла scvhosts.exe (C:\Windows\system32\scvhosts), к-рый был создан вирусом и удален мной. Зашел в msconfig удалил ссылку на него, загрузил программу очистки реестра, удалил всё, что с этим файлом связано - не помогает. И еще при нажатии клавиш ctrl-alt-delet появляется сообщение "Диспетчер задач отключен администратором". Что со всем этим делать?! |
| Автор: Akella 28.9.2007, 13:30 |
| я тоже не смог победить гада Добавлено через 2 минуты и 15 секунд тем не менее.... |
| Автор: betarsolt 28.9.2007, 13:47 |
| Да, чуть не забыл. Выше ничего не было сказано о том, что этот вирус создает во ВСЕХ папках файлы с именем этой папки и расширением exe, внешне выглядящие как папка, но с корявыми размытыми краями, после удаления появляются снова и снова. При двойном нажатии мышью ярлыков на рабочем столе вместо открытия окна (программмы) открываются свойства ярлыка, то же самое в панели быстрого запуска. В любом окне не работают никакие кнопки, меню активируется только через alt, а при выделении какого-либо файла (ярлыка) в любом списке, включая раб. стол выделяются и все предыдущие. Просто рассказал о сиптомах для информации. Хороший вирус, добрый... Добавлено через 7 минут и 18 секунд Akella, да там в сети из 40 компов 2/3 выдают эту шнягу, у меня крышу сорвет по новой всё это переустанавливать с сохранением всех баз 1С, к-рые они позаписали где попало, да еще и саму 1С по новой в сети настраивать - кому предприятие, кому зарплата и кдары, кому еще что... |
| Автор: skyboy 28.9.2007, 14:43 |
| betarsolt, похоже на покеренность HotKey_Classes_ROOT ветки реестра... Помнится, один знакомый вирус на VB писанный таким страдал... Тоже пришлось переустанавливать. А была бы резервная копия... Ээээх! |
| Автор: slonic 2.4.2008, 21:25 |
| Господа, доброе время суток! На флеш 4 гига подхватил симбиоз : autorun.inf + i.cmd оба ест-но скрытые. Флеш не форматируется. Постоянно ошибка: "В устройстве нет диска. Вставьте дик в устройство \Device\Hard disk\DR6? Хотя в "Моём компе" он виден. Посоветуйте, что с гадами сделать? |
| Автор: Akella 3.4.2008, 07:57 |
| Как что? Флешку лечить? Антивирусами. |
| Автор: MDM 3.4.2008, 11:44 |
| Основной симптом этого вируса: При открытии локального диска c:\, d:\, и. т. д. или флешки они открываются в новом окне, либо вообще не открываются, с выводом сообщения об ошибке, что такой-то файл не найден (через проводник открывается нормально). А вот какой я способ нашел для себя, для борьбы с этим вирусом 1. Устанавливаем Total Commander (Far и т. п.); 2. Настроеваем его, чтобы он видел скрытые и системные файлы (в моем Total Commander: Конфигурация->Настройка->Сдержимое панелей (или Экран)->Отображение файлов->Показывать скрытые/системные файлы); 3.Грузимся в безопасном режиме; 4. Открываем TC (Far и т. п.); 5. Удаляем все непонятные файлы в корневом каталоге локальных дисков и флешек (Autorun.inf, Autorun.inf~, Autorun.i~, kjsdfos.exe, jdfkjhdfn.exe werec.bat и т.д.). Короче, на флешке все файлы, которые вы не копировали туда сами, а на диске c:\ (если вы на нем ставили Windows, может быть другой) все файлы кроме AUTOEXEC.BAT, boot.ini, Bootfont.bin, CONFIG.SYS, IO.SYS, MSDOS.SYS, NTDETECT.COM, ntldr, pagefile.sys и кроме папок! Потом открываете папку c:\WINDOWS\system32\ (объязательно в файловом менеджере!) и находите там файлы с именем amvo* (это может быть amvo.exe, amvo0.exe, amvo.bat и т. д.), удаляем нафиг, это вирус! Теперь удаляем все в папке c:\Documents and Settings\Perl\Local Settings\Temp\, что не удаляется, пропускаем! Здесь храняться временные файлы, они вам наврядли понадобяться, а у меня иногда там прячутся вирусы,... поэтому я всегда её удаляю тож! Вот и все манипуляции! Для профилактики можно сканировать систему CureIt (DrWEB), или AVZ. |
| Автор: Infector 3.4.2008, 18:20 |
| Обычно удалял через FAR все Autorun.* (благо пробежав по 40-50 клиентам его обязательно подцепишь) с флешки и больше они не появлялись ни в каком виде. |
| Автор: slonic 3.4.2008, 22:14 | ||
Всем респект!
Не лечатся ничем, не удаляются, атрибуты не меняются в авторане: ;c4nsjKaawaAwm3fa1ADkqsi0kXakf1JKawoskOjsqrcj0kDlaa26a5DwLqoAKi821aKf35o2AsAlok [AutoRun] ;darasplX9ZoDw30aa5CDdDSHIp48eLiKLUes8djJ7J open=i.cmd ;dKr30KaJ1532k3iK4rk0Ldeasw0jsaCd0oi shell\open\Command=i.cmd ;Kj4maoD429lLKiswD3q327okdac9kaepkwaSw1lAiek241rJsoolaf7iAj shell\open\Default=1 ;Kq2w50DwaiesId1q4dAw3nwslSooa5Dir3kUd3k7Klwk4wKdAfLr23L42iaJrsl3qol1Jw630i2AriOwpwJeciok4HsS1s5L2e shell\explore\Command=i.cmd ;iwLFlDi4KiDLrdLa5Z3i4r12kk02K8I42wLk3sdDelSiJoAjdl9l2s037eq4djAl51K2i4al9sdD а i.cmd "завязан" с kernel32 (смотрел в ТС) Спасибо. |
| Автор: zhefran 4.4.2008, 17:22 |
| Я все это дело убивал Cureit.exe от Dr.Web. Ни разу не подводил, если конечно он был самым новым! |
| Автор: slonic 6.4.2008, 19:25 | ||
Не знаю, пацаны. Не получилось. Хотя другие вылечивал. Наверное флеш погиб окончательно. Всем спасибо. |
| Автор: Akella 7.4.2008, 09:49 |
антивирусом NOD32 я легко лечил несколько раз, потом ручками автораны удалял и порядок. |
| Автор: Infector 7.4.2008, 18:04 |
| А как насчет того, чтоб из ДОСа отформатировать. Нужна старая добрая загрузочная дискета и подстройка BIOS, чтоб эта флешка виделась при загрузке с дискеты. |
| Автор: Dolphinchik 23.4.2008, 22:55 |
| Это [censored 6] какой-та! Я в сентябре месяце поставила новую ОСь XP, не устанавливала ни одного антивирусника, никогда не было проблем, в инете лазиим ни в чем себе не отказывая, и в воскресенье 20 апреля 2008 года мы дали флешку "товарищу" переписать инфу. В итоге весь комп колбасит, реестр не открывается, свойства папки заблочены! И когда я открыла диск C через FAR, увидила знакомые буковки ! autorun.inf....................................... Сегодня буду мучать компьютер..вечером..при свечах..в интимной так сказать обстановке |
| Автор: Dolphinchik 23.4.2008, 23:21 |
| Единственных правил каких придерживаюсь и всем советую, хотя кому надо тот сам для ся все решил, а большинству говори-не говори все по барабану: 1) никогда не входить по ссылкам которые шлют из асек и мэйлов, пусть хоть сам президент шлет; 2) не открывать письма в почте которые шлют с незнакомых адресов и даже мышкой на них не вставать..сразу галочку ставишь на них и "Удалить". 3) не лазить по порно сайтам и сайтам где лежат программы взлома..во всяком случае с чистого компьютера (я имею ввиду хак-сайты). 4) не подключать чужие зараженные флешки Буду вещать сюда с места событий)) |
| Автор: Dolphinchik 24.4.2008, 04:09 |
| 5) поставить антивирь :-( Хотя первый раз когда столкнулась с autorun`ом, работала на крупном предприятии (примерно 1000 человек) и антивирь не помог, сетка естественно, веселуха Возникает вопрос..ктож его постоянно модифицирует? |
| Автор: Sobrik 10.12.2008, 19:17 |
| Здравствуйте люди. Первый раз пишу на форум вообще поэтому могу ошибиться рубрикой поэтому заранее извиняюсь.Вобщем у меня компьютер довольно новый ,купил в октябре - один раз сдавал в ремонт там поменяли плату наушников и убрали ошибки BSOD которые у меня были(оказалось что то с сегментами диска). После этого прошло недели две и начинает происходит непонятное- не появляеться антивирус касперского при загрузке в диспетчере задач его нету при включении вручную ничего е происхоит, повторная установка как касперского так и остальных антивирев типа NOD32 не помогла ибо происходило то же самое. Почитал в нете все сводилось к тому что нужно чистить комп курейтом и вот тут проблема вообще непонятная мне - курейт не запускаеться при его запуске синий экран, при входе в безопасный режим синий экран ПРИ! создании текстового файла с название курейт - файл не открываеться - с сервера сети не скачиваеться в гугле его тоже не возможно найти . помимо всего в последнее время отказали почтовые ящики все ни одно письмо не открывается даже старые прочтеные . Вообщем вот вся суть моей проблемы . |
| Автор: Akella 10.12.2008, 22:49 |
| Ну если уж такие сильные проблемы, то полный формат, чтоб наверняка. Или сооруди себе LiveCD и с него запускай антивирь. |
| Автор: Sobrik 11.12.2008, 17:27 |
| Я не очень во всех этих штуках програмных по этому два вопроса- Что такое Live cd и возможно ли устранить проблему без форматирования? |
| Автор: Akella 11.12.2008, 19:22 |
я лично не телепат, поэтому однозначно сказать не могу а в гугл? |
| Автор: Borland_Delphi_6 11.12.2008, 19:58 |
| Начитавшись ужасов в топике, решил таки отключить автозапуск, а то все руки не доходят, а зажимать "шифт" при подключении флешки надоело Добавлено через 4 минуты и 8 секунд Требуемые манимуляции: http://forum.ixbt.com/topic.cgi?id=22:63213 |
| Автор: Виктор40 9.4.2010, 10:52 |
| В фотолабораториях и интернет клубах заражали мою флешку автораном.Наконец то попал в руки комп с этим чудом.Сам комп заражал флешки.Файлов авторана или подобных на компе не было а появлялялись только на флешке.Лечил десятком способов,но наиболее быстрый - в безопасном режиме - полная проверка cureit(др.Вэб). Прятался в - :C:\WINDOWS\CTFM0N.EXE инфицирован Win32.HLLW.Autoruner.563 |